Bachelor + Master Publishing
811 Bachelorarbeiten, 533 Masterarbeiten, 10.103 Diplomarbeiten

Security Risk Management

Kostenbetrachtung bei der Untersuchung von IT-Risiken

Security Risk Management
Über dieses Buch
  • Art: Diplomarbeit
  • Autor: Marc Laszlo
  • Abgabedatum: Februar 2004
  • Umfang: 103 Seiten
  • Dateigröße: 5,1 MB
  • Note: 1,7
  • Institution / Hochschule: Fachhochschule Darmstadt Deutschland
  • ISBN (eBook): 978-3-8324-8005-9
  • ISBN (Paperback) :
    978-3-8324-8005-9 P
  • ISBN (CD) :978-3-8324-8005-9 CD
  • Sprache: Deutsch
  • Prämierung:
  • Arbeit zitieren: Laszlo, Marc Februar 2004: Security Risk Management, Hamburg: Diplomica Verlag
  • Schlagworte: IT-Management, IT-Security, Risikomanagement, IT-Prozesse, IT-Risiken

Diplomarbeit von Marc Laszlo

Zusammenfassung:

Die sich ständig verändernden Gefahrenpotentiale für die Informationstechnologie eines Unternehmens machen es sehr schwer, eine aktuelle Einschätzung der IT-Risikolage zu treffen.

Dies ist aber zwingend erforderlich um den gesetzlichen (KonTraG) und institutionellen (Basel II Rating) Anforderungen an das Risikomanagement entsprechen zu können.

Das durch diese Arbeit entwickelte „Security Risk Management“ Prozessmodell erlaubt es, ein „Security Risk Audit“ zur Identifikation und Analyse von vorhandenen IT-Risiken unter Kostenaspekten im Unternehmenskontext durchzuführen. Das Ergebnis dieses Audits ermöglicht eine genaue Einschätzung der aktuellen IT-Risikolage eines Unternehmens und der damit verbundenen Kostenstruktur. Zusätzlich können Strategien zur Risikobehandlung entwickelt und umgesetzt werden.

Dafür wurden entsprechende IT-Prozesse definiert und unterstützende Arbeitsmaterialien zur effektiven Auditierung entwickelt. Durch die enge Zusammenarbeit mit der SerCon GmbH (IBM) konnte die hohe Praxisrelevanz der Arbeit sichergestellt werden.

Der Autor hat zwischenzeitlich mehrere SRM-Risikoaudits im Mittelstand durchgeführt und konnte damit zu einer signifikanten Verbesserung deren Unternehmenssicherheit beitragen.

Die in der Studie erwähnte CD ist nicht im Lieferumfang enthalten, da sie nicht öffentliche Daten enthält.

Inhaltsverzeichnis:

Vorwort 5
1. Einführung 7
1.1 Motivation 7
1.2 Abgrenzung 8
1.3 Begriffsdefinition 9
2. Grundlegendes zu Kosten und IT-Sicherheit 11
2.1 Das „Firewall-Paradoxon“ in der IT-Sicherheit 11
2.2 IT-Sicherheitsprobleme bei Netzwerkstrukturen 14
2.3 IT-Sicherheit als wichtiger Unternehmensprozess 17
2.4 IT-Sicherheit bei E-Business-Anwendungen 19
3. Das IT-Risikomanagement 22
3.1 Überblick IT-Risikomanagement 22
3.2 Die Elemente des IT-Risikomanagement-Systems 24
3.3 Der IT-Risikomanagement-Prozess 27
3.3.1 Risikoidentifikation 30
3.3.2 Risikoanalyse 30
3.3.3 Risikosteuerung 31
3.3.4 Risikoüberwachung 32
4. Strategien und Probleme der IT-Risikobehandlung 33
4.1 Mögliche Risikotypen im Unternehmen 3
4.2 Darstellung des Lösungsansatzes „Total Cost of Risk” 34
4.3 Die Problematik der Kostenreduktion 36
4.4 Strategien der IT-Risikobehandlung 38
5. Untersuchung der Kosten von IT-Risiken 40
5.1 Darstellung relevanter Kostenarten bei IT-Risiken 40
5.1.1 Einmalige / kontinuierliche Kosten 42
5.1.2 Offene / verdeckte Kosten 43
5.1.3 Wiederherstellungskosten 44
5.1.4 Vorsorgekosten 44
5.2 Prozesskosten und IT-Komponenten 45
5.3 Kostenstruktur komplexer IT-Bedrohungen 49
5.4 Neue Geschäftsfelder durch Kontrolle von IT-Risiken 51
5.5 Grenzen bei der Kostenbewertung von IT-Risiken 52
6. Methode zur detaillierten Analyse von IT-Risiken 53
6.1 Kategorisierung von IT-Risiken 53
6.1.1 BS 7799/ ISO 17799 55
6.1.2 IT-Grundschutzhandbuch des BSI 58
6.2 Die Problematik der Eintrittswahrscheinlichkeit 59
6.3 Potenzielle Schäden durch IT-Risiken 60
6.3.1 Schadensarten 60
6.3.2 Schadensmesspunkte 61
6.4 Gegenmaßnahmen bei IT-Risiken 62
6.4.1 Arten von Maßnahmen 62
6.4.2 Maßnahmenmesspunkte 63
6.5 Ein Lösungsmodell für das „IT-Risiko Audit” 64
6.5.1 IT-Schadensklassen 65
6.5.2 IT-Risikoklassen 65
6.5.3 Der „Security Risk Factor” 66
6.5.4 Das „Corporate Risk Rating” 67
6.5.5 Der IT-Risikobewertungsprozess 68
6.6 Vorschläge für Arbeitsmaterialien zum „IT-Risiko Audit” 70
6.6.1 Die SRM-Risikotabelle 70
6.6.2 Beispiel 72
6.6.3 Der SRM-Fragebogen 73
6.6.4 Beispiel 75
6.6.5 Der SRM-Bewertungsbogen 76
6.6.6 Beispiel 79
6.6.7 Die SRM-Auswertungsmatrix 81
6.6.8 Beispiel 83
7. Zusammenfassung und Ausblick 84
A. Glossar 87
B. Abbildungsverzeichnis 90
C. Tabellenverzeichnis 90
D. Literaturverzeichnis 91
E. Anhang 93
E.1 Digitale Version der Arbeit 93
E.2 Die SRM-Risikotabelle 93
E.3 Der SRM-Fragebogen 93
E.4 Die SRM-Auswertungsmatrix 93
E.5 Projektplan 93
E.6 Mögliche Risikotypen in Unternehmen 93

Automatisiert erstellter Textauszug:

Wie bereits festgestellt wurde, ergeben sich bei der Betrachtung von IT-Risiken große Schwierigkeiten bezüglich der genauen Erfassung und Zuordnung von Kosten, die direkt oder indirekt auf Bedrohungen der IT-Komponenten zurückzuführen sind. Um sich etwas mehr in diese Problematik einarbeiten zu können, werden im Folgenden einige spezielle Kosten aufgeführt. Diese Kostenarten werden nach direkten Kosten der Schäden und Aufwendungen zu deren Beseitigung dargestellt. Diese Unterscheidung ist sinnvoll, da beide Kostenblöcke im Zuge eines Security Risk Audits47 im Unternehmen getrennt untersucht werden müssen. Mögliche direkte Kosten die durch Schäden entstehen können:48 • • • • • • • • • • • • • Netzwerk-, Dienst- und Applikationsausfallzeiten Arbeitszeitausfall Produktionsausfall Umsatzausfall Lieferverzug Verlust von wichtigen Unternehmensdaten Service-Level-Agreement-Verletzungen Dateninkonsistenzen Rechtliche Folgen (Regressansprüche / Konventionalstrafen) Erhöhte Nutzungskosten für Internetzugangsdienste Wettbewerbsnachteile durch ineffiziente Prozesse Verlust von Marktanteilen Erhöhtes Einbruchsrisiko (logisch / physikalisch) [...]

Nach Erläuterung der möglichen IT-Risikotypen und der Vorstellung des TCOR-Ansatzes mit seiner Problematik der kurzfristigen Kostenreduktion stehen in diesem Kapitel die einzelnen Steuerungsmaßnahmen für die IT-Risiken des Unternehmens im Vordergrund der Betrachtung. Als Grundlage für die IT-Risikosteuerung können die Ergebnisse der IT-Risikoanalyse in Form einer IT-Risikomatrix dargestellt werden. Die IT-Risikomatrix gibt einen schematischen Überblick über die aktuelle IT-Risikosituation des Unternehmens. Zusätzlich liefert sie, wie in Abbildung 9 auf der folgenden Seite durch Pfeile angedeutet, Anhaltspunkte für nachfolgende Steuerungsmaßnahmen in Bezug auf einzelne IT-Risiken oder IT-Risikobereiche. Bei IT-Risikomatrizen werden die potenzielle Eintrittswahrscheinlichkeit und die zu erwartende Schadenshöhe in Relation zueinander gebracht und so verschiedene IT-Risikobereiche45 definiert, aus denen sich Steuerungsmaßnahmen ableiten lassen.46 IT-Risikomatrizen sind in der vorgestellten Form jedoch nicht dazu geeignet, Kosten die durch Schäden entstehen, mathematisch präzise zu berechnen! Für das Ergreifen einzelner Steuerungsmaßnahmen bereits bewerteter IT-Risiken stehen grundsätzlich vier Strategiealternativen der Risikobehandlung zur Verfügung: • Vermindern Es wird versucht, die Schadensauswirkungen von IT-Risiken zu reduzieren (z.B. Redundanzsysteme) Vermeiden Es wird versucht, die Schadensauswirkungen von IT-Risiken zu vermeiden (z.B. Verwendung starker Passwörter) Übergeben Es wird versucht, die Schadensauswirkungen von IT-Risiken an Dritte abzugeben (z.B. Diebstahlversicherung für Laptops) [...]

Es hat sich aber gezeigt, dass jeder Ansatz der IT-Kostensenkung bis zu einem gewissen Grad kompensiert wird. Im Extremfall führt eine einzelne unbedachte Maßnahme der IT-Kostensenkung sogar zur Erhöhung der Gesamtkosten für das Unternehmen. Mathematisch gesehen handelt es sich bei der Aufgabe der Senkung der Gesamtkosten um ein mehrdimensionales Optimierungsproblem, welches ohne Systemunterstützung praktisch nicht lösbar ist. Ein solches Tool könnte das IT-Risikomanagement in vielfältiger Weise unterstützen, indem es Folgendes ermöglicht: • • • • • • Die IT-Kosten zu erfassen, die im Unternehmen bereits bekannt sind Die IT-Kosten zu schätzen, die auf Basis vergleichbarer Risiken ermittelbar sind Die Unsicherheit von Schätzungen als zusätzliche ITRisikokosten zu integrieren Historiendaten der einzelnen IT-Risiken zu führen Simulationen und Prognosen durch statistische Methoden durchzuführen Das identifizierte Optimierungspotenzial auszuschöpfen [...]

Arbeit zitieren:
Laszlo, Marc Februar 2004: Security Risk Management, Hamburg: Diplomica Verlag

Schlagworte:
IT-Management, IT-Security, Risikomanagement, IT-Prozesse, IT-Risiken

Entdecken Sie mehr zum Thema

diplom.de
Bachelor + Master Publishing

Hermannstal 119 k
22119 Hamburg

Fon: +49 (0) 40 655992-0
Fax: +49 (0) 40 655992-22

Service-Telefon

Rufen Sie uns an:
+49 (0) 40 655992-0

Mo-Fr
09.00-16.00 Uhr

diplom.de in den Medien

Folgen Sie uns bei Twitter & werden Sie diplom.de-Fan bei Facebook!
Schreibtipps unserer Lektoren, Neuigkeiten aus dem Verlagsalltag und das Expertenwissen unserer Autoren als Tweet & Post!
Wir freuen uns auf Sie!

diplom.de BACHELOR + MASTER PUBLISHING

Bachelorarbeiten, Masterarbeiten, Diplomarbeiten, Magisterarbeiten, Dissertationen und andere Abschlussarbeiten aus allen Fachbereichen und Hochschulen können Sie bei uns als eBook sofort per Download beziehen oder sich auf CD oder als Buch zusenden lassen. Seit mehr als 15 Jahren ist diplom.de der seriöse, professionelle und erfolgreiche Partner für die Veröffentlichung wissenschaftlicher Abschlussarbeiten.

© Diplomica Verlag GmbH 1996-2011, AG Hamburg HRB 80293 - GF Björn Bedey, USt-IdNr.: DE214910002 - Verkehrsnummer: 12285 - Impressum
Index der Arbeiten - Index der Autoren